ルックアップの管理
Oracleログ・アナリティクスを使用すると、ルックアップのフィールドと値の組合せを追加して、イベント・データをエンリッチできます。Oracle Logging Analyticsでは、参照を使用して、イベントから外部参照表にフィールドと値の組合せを照合し、一致した場合は、Oracle Logging Analyticsによってフィールドと値の組合せが追加されます。
- 簡易: この表には、行が単一の関係に対応するアイテムの簡易リストが含まれます。たとえば、エラーのルックアップ表を作成する場合、各行には、エラーID、エラー・メッセージ、原因、修正処理などの単一のエラーに関する情報が含まれます。簡易ルックアップの作成を参照してください。
- ディクショナリ: これは、
CONTAINS
、CONTAINS IGNORE CASE MULTILINE REGEX
、EQUAL
などの演算子を使用して、フィールドとその値の論理関係を登録するためのより優れたオプションです。このタイプのルックアップを作成する演算子、例およびステップの包括的なリストは、ディクショナリ・ルックアップの作成を参照してください。
- BEA Error Messages
- CRS Error Messages
- OGC Error Messages
- ORA Error Messages
- TNS Error Messages
単一の参照ファイルのサイズは10 MBを超えないようにする必要があります。ただし、ルックアップの行数に制限はありません。
ルックアップによるログのエンリッチの仕組み
多くの場合、ログには、分析を統合するために必要なすべての情報が含まれるわけではありません。このような場合、ログのデータをよりわかりやすくするために、すでに照合した情報を取得するためのルックアップ表を作成できます。たとえば、ログ・イベントのError IDフィールドには、エラーの説明がありません。Error IDを説明にマップするルックアップを作成し、フィールド・エンリッチメント・オプションを使用してその説明をログ・レコードの検索で使用可能にできます。ルックアップを作成できるシナリオの例:
- 製品在庫: 製品ID、技術仕様、価格、利用可能在庫、ラック番号
- 従業員情報: 従業員ID、個人情報、組織、職務、階級、給与、管理者
- ライブラリ参照: タイル、作成者、サマリー、エディション、前のエディション、価格
ルックアップの使用方法
次のlookup
問合せでは、Error IDフィールドをマップすることでルックアップ表ORA Error Messages
からエラー・メッセージが取得され、Log SourceやEntityなどの他のフィールドとともにサマリー表に表示されます:
'Error ID' like 'ORA%' | lookup table = 'ORA Error Messages' select errmsg using 'Error ID' = errid | fields -*, 'Log Source', Entity, errmg
- ログからの情報:
Error ID
:ORA%
の形式で指定された、ログに含まれるエラーIDLog Source
: ログのログ・ソースEntity
: ログのエンティティ
- Oracle定義のルックアップ表
ORA Error Messages
からの情報:errid
:ORA%
の形式で指定されたエラーIDerrmsg
: エラーIDに対応するエラー・メッセージ
ORA Error Messages
ルックアップ表で使用可能なその他の詳細は、各エラーIDのerrcause
(エラーの原因)およびerraction
(エラー・アクション)です。ルックアップ表の内容を表示するには、次のようにsearchlookup
コマンドを使用します:* | searchlookup table = 'ORA Error Messages'
ルックアップの詳細の表示
-
ナビゲーション・メニューを開き、「監視および管理」をクリックします。「ログ・アナリティクス」で、「管理」をクリックします。「管理の概要」ページが開きます。
-
管理リソースが、左側のナビゲーション・ペインの「リソース」の下にリストされます。「ルックアップ」をクリックします。
-
「ルックアップ」で、詳細を表示するルックアップをクリックします。
ルックアップの詳細ページに、作成中に指定した詳細と、ルックアップ表の内容が表示されます。
ルックアップで他のアクションを実行するには、「ルックアップ」リスト・ページで、ルックアップの「タイプ」および「作成タイプ」を選択し、「フィルタ」セクションでルックアップの検索を絞り込みます。ルックアップを特定したら、ルックアップの行にある「アクション」アイコンをクリックします。
-
ファイルの再アップロード: ユーザーが作成した参照の場合、新しいバージョンの参照表がある場合、または前回のアップロードが失敗した場合、再アップロードできます。
-
削除: 場合によっては、古い参照または未使用の参照の一部を削除する必要があります。ルックアップを削除するには、「ルックアップの削除」ダイアログ・ボックスで確認します。参照は、ユーザーが作成した場合にのみ削除できます。
既存のルックアップの更新
-
フィールドと値の組合せでCSVファイルを更新します。
-
ナビゲーション・メニューを開き、「監視および管理」をクリックします。「ログ・アナリティクス」で、「管理」をクリックします。「管理の概要」ページが開きます。
-
管理リソースが、左側のナビゲーション・ペインの「リソース」の下にリストされます。「ルックアップ」をクリックします。
-
「ルックアップ」で、更新するルックアップに対応する行の「アクション」アイコンをクリックし、「ファイルを再アップロード」をクリックします。
「ファイルを再アップロード」ダイアログ・ボックスが開きます。
-
前に作成した更新済のルックアップCSVファイルを選択し、「アップロード」をクリックします。
簡易ルックアップの作成
簡易ルックアップを作成した後、searchlookupコマンドを使用して問合せを実行し、ルックアップの値をリストします。問合せでlookupコマンドを使用して、出力フィールドをそれらの値にマップします。
-
フィールドと値の組合せでルックアップCSVファイルを作成します。たとえば、エラーIDを説明にマップするルックアップを作成するには:
errid,description 02323,Network Not Reachable 09912,User Activity 12322,Out of Memory
最初の行が、後続の行の値に対する
errid
およびdescription
というタイトルのヘッダーになることに注意してください。 -
ナビゲーション・メニューを開き、「監視および管理」をクリックします。「ログ・アナリティクス」で、「管理」をクリックします。「管理の概要」ページが開きます。
-
管理リソースが、左側のナビゲーション・ペインの「リソース」の下にリストされます。「ルックアップ」をクリックします。
-
「ルックアップ」で、「ルックアップの作成」をクリックします。
-
「ルックアップ」ページで、
server error code lookups
などのルックアップ名と、オプションの説明を入力します。 -
「タイプ」で、「簡易」を選択します。
-
前に作成したルックアップCSVファイルを選択し、「作成」をクリックします。
ディクショナリ・ルックアップの作成
ディクショナリ・タイプ・ルックアップの作成後、searchlookupコマンドを使用してルックアップをリストします。問合せでlinkまたはclusterコマンドを使用した後にのみ、lookupコマンドを使用して任意の問合せでフィールドにマップします。
その他のトピック:
クラスタおよびリンクでのディクショナリ・ルックアップの使用例は、クラスタでのディクショナリ・ルックアップの使用およびリンクでのディクショナリ・ルックアップの使用を参照してください。
ディクショナリ参照を使用して地理的位置を指定する例は、「参照を使用した地理的位置の指定」を参照してください。
-
フィールドと値の組合せでルックアップCSVファイルを作成します。
例:
Operator,Condition,Issue,Area CONTAINS,message header or abbreviation processing failed,Processing Error,Messaging CONTAINS,Failed to associate the transaction context with the response while marshalling,Marshalling Error,Response CONTAINS,A RuntimeException was generated by the RMI server,Exception,RMI
最初の行はヘッダーで、
Operator
とCondition
は同じ順序で指定された必須フィールドです。後続のパラメータは、ヘッダー行で必須パラメータの後にリストされます。後続の行は、ヘッダー行に同じ順序でリストされているパラメータの値です。有効な演算子とその使用例のリストは、次の表を参照してください。
ノート:
-
フィールドにカンマが含まれる場合、フィールド全体を二重引用符で囲みます。
-
フィールドに二重引用符が含まれる場合、2つの二重引用符を使用して二重引用符をエスケープします。
-
-
ナビゲーション・メニューを開き、「監視および管理」をクリックします。「ログ・アナリティクス」で、「管理」をクリックします。「管理の概要」ページが開きます。
-
管理リソースが、左側のナビゲーション・ペインの「リソース」の下にリストされます。「ルックアップ」をクリックします。
-
「ルックアップ」で、「ルックアップの作成」リンクをクリックします。
-
「ルックアップの作成」ページで、
cluster dictionary lookups
などのルックアップ名と、オプションの説明を入力します。 -
「タイプ」で、「ディクショナリ」を選択します。
-
前に作成したルックアップCSVファイルを選択し、「作成」をクリックします。
CIDRMATCH
演算子
CIDRMATCH
演算子では、ディクショナリ・ルックアップ内でCIDR (Classless Inter-Domain Routing)一致操作ルールがサポートされます。たとえば、次のディクショナリでは、入力IPアドレスが192.0.2.0から192.0.2.255までの範囲内にある場合、Network NameとしてDatabase Networkが返されます:
Operator,Condition,Network Name
CIDRMATCH,192.0.2.10/24,Database Network
有効な演算子とその使用例のリスト
演算子 | 説明 | 例 |
---|---|---|
|
Conditionフィールドに指定した文字列が値に含まれる場合はTrue。大/小文字は区別されます |
|
|
前と同じですが、大/小文字の区別は無視されます |
|
|
指定した正規表現に値が一致する場合はTrue |
|
|
前と同じですが、大/小文字の区別は無視されます |
|
|
複数行の文字列に対して照合するには、これを使用します |
|
|
前と同じですが、大/小文字の区別は無視されます |
|
|
複数の正規表現を指定します。少なくとも1つの一致がある場合はTrue。
正規表現内で二重引用符を使用する必要がある場合は、別の二重引用符を使用して各二重引用符をエスケープします。 |
|
|
指定した文字列が含まれません |
|
|
コンテンツが指定した値と等しいです |
|
|
前と同じですが、大/小文字の区別は無視されます |
|
|
コンテンツが指定した値と等しくない場合はTrue |
|
|
コンテンツの先頭と比較します |
|
|
コンテンツの末尾と比較します |
|
|
少なくとも1つの値が等しい場合はTrue |
|
|
前と同じですが、大/小文字の区別は無視されます |
|
|
コンテンツがリスト内のどの値とも等しくない場合はTrue |
|
|
フィールドのコンテンツがnullの場合はTrue |
|
|
フィールドのコンテンツがnullでない場合はTrue |
|
数値演算子および論理演算子と例のリスト
数値演算子と文字列演算子が同じディクショナリ内に混在していないことを確認してください。同じディクショナリに演算子が混在している場合、文字列値が問合せで渡されると、数値演算子を使用した照合中にタイプに関するエラー・メッセージが返されます。
演算子 | 説明 | 例 |
---|---|---|
|
数値が等しい |
|
|
数値が等しくない |
|
|
指定した値より大きい |
|
|
指定した値より小さい |
|
|
指定した値以上 |
|
|
指定した値以下 |
|
|
指定した2つの値の間(両端を含む) |
|
|
N1より大きく、かつ、N2より小さい |
|
|
BETWEENと同じ。N1以上、かつ、N2以下 |
|
|
N1以上、かつ、N2より小さい |
|
|
N1より大きく、かつ、N2以下 |
|
|
N1より大きい、または、N2より小さい |
1より大きい、または、10より小さい |
|
N1以上、または、N2以下 |
|
|
N1以上、または、N2より小さい |
|
|
N1より大きい、または、N2以下 |
|
|
N1以上、または、N2と等しくない |
|
|
N1以下、または、N2と等しくない |
|
|
N1以上、または、N2と等しい |
|
|
N1以下、または、N2と等しい |
|
|
N1より大きく、かつ、N2と等しくない |
|
|
N1より小さく、かつ、N2と等しくない |
|
ディクショナリ・ルックアップ定義時のコメントの使用
ディクショナリ・ルックアップにコメントを追加するには、最初のフィールドとして#
を使用します。次に、コメントを含むサンプル・ルックアップの例を示します:
Operator,Condition,Label,Module
# ----------------------------------
# Startup/Shutdown and Terminations
# ----------------------------------
CONTAINS,Server started in RUNNING mode,Server Started,WebLogic Server
CONTAINS,A critical service failed. The server will shut itself down,Server Shutdown,WebLogic Server
CONTAINS,state changed to FAILED,Server Failed,
CONTAINS,Removing .* from cluster view due to PeerGone,Cluster Removed,WebLogic Server
# ----------------------
# Connection Error / Timeouts and Slowness
# ----------------------
CONTAINS,Unable to connect to WSM policy manager,WSM Policy Manager Connection Error,
CONTAINS REGEX,java.sql.SQLTimeoutException: \S+: user requested cancel of current operation,SQL Timeout,Database
CONTAINS,This member is running extremely slowly and may endanger the rest of the cluster,WebLogic Cluster Slowness,WebLogic Server